Alle onderzoeken

Red team of penetrationstest: welke heeft u nodig?

Kort antwoord: Een penetrationstest vindt en rangschikt zo veel mogelijk misbruikbare kwetsbaarheden binnen een gedefinieerde scope, met medeweten van uw team. Een red team streeft één doel na zoals een echte aanvaller dat zou doen, in het geheim, om te testen of uw verdedigers de aanval detecteren en stoppen. Als u nog nooit een beveiligingstest hebt laten uitvoeren of moet voldoen aan de eisen van een auditor of verzekeraar, wilt u een penetrationstest. Naar een red team stapt u pas over zodra u een beveiligingsteam hebt dat het testen waard is.

Commerciële presentaties gebruiken "red team" en "penetrationstest" alsof het dezelfde premium dienst is onder twee verschillende namen. Dat zijn ze niet. Ze beantwoorden verschillende vragen, werken met een andere scope en hebben om goede redenen een verschillend prijskaartje. Als u een van beide wilt afnemen, leidt het verwarren van de twee er al snel toe dat u red team-geld betaalt voor werk dat een pentest ook had gedaan, of dat u een pentest koopt terwijl u eigenlijk wilt weten of iemand een aanvaller binnen het netwerk opmerkt. Dit is het eerlijke verschil.

Waar een penetrationstest voor dient

Een penetrationstest beantwoordt één vraag: wat binnen deze gedefinieerde scope kan een aanvaller misbruiken en hoe ernstig is dat. Testers lopen de systemen af die binnen de scope vallen, zoeken naar kwetsbaarheden en tonen, waar de regels dat toestaan, de werkelijke impact aan door ze te combineren. Het Amerikaanse National Institute of Standards and Technology beschrijft penetration testing in zijn testgids NIST SP 800-115 als beveiligingstesten waarbij beoordelaars echte aanvallen nabootsen om manieren te identificeren waarmee de beveiligingsfuncties van een applicatie, systeem of netwerk omzeild kunnen worden.

Het doel is dekking. Een goede pentest probeert tijdens de testperiode zo veel mogelijk misbruikbare problemen binnen de scope te vinden. Uw team is er meestal van op de hoogte, omdat het doel de diepgang van de bevindingen is en niet geheimhouding. Het resultaat is een geprioriteerde lijst met wat er mis is en wat het eerst moet worden opgelost.

Waar een red team voor dient

Een red team-traject beantwoordt een andere vraag: als een echte aanvaller voor een specifiek doel zou komen, zouden uw mensen, processen en technologie hem dan tegenhouden, en zou iemand het überhaupt opmerken. NIST definieert een red team-oefening als een gesimuleerde aanvalspoging, gebaseerd op de werkelijkheid, om de missies of bedrijfsprocessen van een organisatie te compromitteren en de beveiligingscapaciteit van het systeem en de organisatie te beoordelen.

Lees dat zorgvuldig. Een red team wordt niet afgerekend op het aantal kwetsbaarheden dat het opsomt. Het wordt beoordeeld op basis van een doelstelling, zoals het bereiken van een specifieke database of een betalingssysteem, via welk pad dan ook werkt: een niet-gepatchte dienst, een phishing-e-mail, een fysieke deur of een hergebruikt wachtwoord. Het simuleert de werkwijze van echte aanvallers, vaak gekoppeld aan een openbare kennisbank van aanvallersgedrag zoals MITRE ATT&CK. Onopgemerkt blijven maakt deel uit van de test, omdat de detectie en respons eveneens worden getest.

Toezichthouders benaderen het op dezelfde manier. Het TIBER-EU-kader van de Europese Centrale Bank, gepubliceerd in 2018, maakt gebruik van threat-intelligence-led red teaming om de weerbaarheid van financiële instellingen tegen realistische aanvallen te testen, precies omdat het de respons meet en niet alleen de blootstelling.

De werkelijke verschillen, naast elkaar

 PenetrationstestRed team
DoelMisbruikbare bevindingen binnen de scope maximaliserenÉén doel bereiken en rapporteren hoe ver men is gekomen
ScopeEen lijst met assets en techniekenEen doel en regels, waarbij veel meer paden zijn toegestaan
Onopgemerkt blijvenMeestal bekend bij uw teamVerborgen, omdat getest wordt of u het opmerkt
Wat er wordt getestUw systemenZowel uw verdedigers als uw systemen
Kosten en duurKorter, minder duurLanger, discreter, duurder
Meest geschikt voorEerste tests, audits, verzekeraars, enterprise-klantenVolwassen teams die hun detectie en respons controleren

Assumed breach: de nuttige tussenweg

Niet elk red team begint vanaf nul. Een veelvoorkomende variant is "assumed breach", waarbij u het team een eerste opstap geeft, zoals een laptop of de inloggegevens van een medewerker, en vraagt hoe ver ze vanaf daar kunnen komen. Dit slaat de trage fase van initiële toegang over en zet het budget in om te testen wat er gebeurt als een aanvaller al binnen is, wat voor de meeste bedrijven de schrikbarendere en realistischere vraag is.

Welke uw bedrijf daadwerkelijk nodig heeft

Dit is het deel dat de meeste leveranciers niet eerlijk zeggen. Een red team test uw blue team. Als u geen blue team hebt, oftewel mensen en tools die monitoren op inbreuk en hierop reageren, valt er voor een red team erg weinig te meten. U betaalt dan de hoofdprijs om te horen wat een pentest u goedkoper had verteld. Detectie die u niet hebt, zal ook het red team niet opmerken.

Dus, kort gezegd:

Volwassenheid is de doorslaggevende factor. Red teaming is waar u naar overstapt als de basis op orde is, niet waar u begint.

Begin met het kennen van uw aanvalsoppervlak

Welke richting u ook op gaat, de eerste eerlijke stap is dezelfde: weet wat een aanvaller van buitenaf al over u kan zien, want dat is waar ze allemaal, pentester of red teamer, beginnen.

Onze $100-check is die eerste blik, goed uitgevoerd: een gerichte beoordeling van uw externe aanvalsoppervlak, op een scope waarvan u schriftelijk hebt bevestigd en gemachtigd dat deze van u is, beoordeeld door een senior operator en geleverd met een toelichting van 30 minuten. Wees duidelijk over wat het is. Het is geen red team en het is geen volledige penetrationstest. Het is het goedkope, eerlijke vertrekpunt dat u met het bewijs voor u vertelt welke van de twee u daarna daadwerkelijk nodig hebt.

Red team vs penetrationstest: snelle antwoorden

Wat is het verschil tussen een red team en een penetrationstest?

Een penetrationstest vindt en rangschikt zo veel mogelijk misbruikbare kwetsbaarheden binnen een gedefinieerde scope, meestal met medeweten van uw team. Een red team streeft één doel na zoals een echte aanvaller dat zou doen, in het geheim, om te testen of uw verdedigers de aanval detecteren en stoppen. Een pentest test uw systemen; een red team test uw systemen en uw mensen.

Is een red team grondiger dan een penetrationstest?

Niet precies. Een red team gaat dieper in op een specifiek pad naar één doel en op uw detectie en respons, maar een penetrationstest is breder in het vinden van misbruikbare problemen binnen de gehele scope. Ze beantwoorden verschillende vragen, dus wat "grondiger" is, hangt af van welke vraag u hebt.

Welke moet een klein bedrijf als eerste laten uitvoeren?

Vrijwel altijd een penetrationstest, of een goedkopere attack-surface-check daaraan voorafgaand. Een red team meet uw blue team, dus als u nog geen mensen en tools hebt die waken voor inbreuken, valt er weinig te meten en betaalt u de hoofdprijs om te horen wat een pentest u ook had verteld.

Betoelt een auditor of verzekeraar die om een "red team" vraagt echt een red team?

Vaak bedoelen ze een penetrationstest en gebruiken ze de termen losjes. Bevestig de precieze vereiste schriftelijk voordat u iets koopt, want het prijsverschil is groot.

Gerelateerde artikelen

Twijfelt u welke u nodig hebt?

De meeste bedrijven hebben een penetrationstest nodig, geen red team, en vaak is de goedkoopste eerste stap gewoon het inzichtelijk maken van uw blootstelling. Onze $100-check is die eerste blik.

Boek een $100-check